在 Javascript 中也存在变量和函数,当存在可控变量及函数调用即可参数漏洞。
JS 开发应用和 PHP , JAVA 等区别在于即没源代码,也可通过浏览器查看源代码。
获取 URL ,获取 JS 敏感信息,获取代码传参等,所以相当于 JS 开发的 WEB 应用属于白
盒测试,一般会在 JS 中寻找更多 URL 地址,(加密算法, APIkey 配置,验证逻辑,框
架漏洞等)进行后期安全测试。
1 、会增加攻击面( URL 、接口,分析调试代码逻辑)
2 、敏感信息(用户密码、 ak/sk 、 token/session )
3 、潜在危险函数( eval 、 dangerallySetInnerHTML )
4 、开发框架类 ( 寻找历史漏洞 Vue 、 NodeJS 、 Angular 等 )
打包器 Webpack : PackerFuzzer
AK/SK 云安全利用:工具箱 CF (云安全后续会讲更多)
浏览器插件: Pentestkit FindSomething Wappalyzer (前期的 JS 收集项目)
JS 应用&安全案例&泄漏云配置&接口调试&代码逻辑&框架漏洞自检
我最厉害。,。2025-05-22 21:10
相关推荐
momodira814 小时前
暑期安全短视频大赛线上投票制作教程程序喵大人15 小时前
【C++进阶】STL容器与迭代器 - 01 STL 容器先解决元素放在哪里cui_ruicheng16 小时前
Python从入门到实战(十六):多进程编程shawxlee16 小时前
vue3在public下封装config.js自定义配置动态数据,可在打包后直接修改,方便后端部署及后续维护kyriewen17 小时前
我给前端项目的接口请求套了6层保护——才发现以前一直在裸奔humors22117 小时前
新手笔记本/路由/手机安全问题小记wdfk_prog17 小时前
嵌入式面试真题第 15 题:不可恢复异常后的通用崩溃快照、调用栈保存与离线分析架构晴空了无痕17 小时前
从 Go 基础到 K8s:一条可落地的 Go 服务端成长路线神明不懂浪漫17 小时前
【第五章】Java中的继承与多态廋到被风吹走18 小时前
【AI】从“卖能力“到“卖信任“,合规与安全成为新战场